Unitate 10 / 12

Evaluarea impactului privind protecția datelor (DPIA) și managementul riscurilor

Câștiguri:

  • Evaluarea dacă o utilizare a IA necesită DPIA
  • Aplicarea procesului DPIA în șapte pași la un proiect AI
  • Prioritizează riscurile cu o matrice probabilitate-impact și proiectează măsuri de atenuare

Unele utilizări ale inteligenței artificiale prezintă riscuri serioase pentru indivizi: monitorizare pe scară largă, prelucrare de date sensibile, decizii automate. În astfel de proiecte, atât KVKK/GDPR, cât și Legea UE AI se așteaptă la o evaluare structurată a riscurilor înainte de începerea lucrărilor. Numele acestei evaluări este Evaluarea impactului privind protecția datelor (DPIA). În această unitate vom învăța cum să spunem dacă o utilizare necesită DPIA, cum să aplicăm procesul DPIA în șapte pași unui proiect AI și cum să prioritizam riscurile cu o matrice probabilitate-impact.

Ce este DPIA și când este necesar?

Evaluarea impactului privind protecția datelor (DPIA) este o analiză structurată care evaluează în prealabil riscurile unei activități de prelucrare asupra drepturilor și libertăților persoanelor și stabilește măsuri de atenuare. Punctul critic: DPIA se face în faza de proiectare, înainte de începerea procesării - nu după ce apare problema.

DPIA este de obicei necesară atunci când:

  • Utilizarea de noi tehnologii (AI este adesea inclusă).
  • Prelucrarea pe scară largă a datelor cu caracter personal.
  • Monitorizare sistematică sau profilare.
  • Prelucrare specială a datelor.
  • Deciziile automatizate care au un impact semnificativ asupra oamenilor.
Sfat: Dacă nu sunteți sigur, faceți o „screening”: dacă două sau mai multe dintre cele cinci de mai sus sunt prezente, în mod implicit, faceți DPIA. Costul efectuării DPIA este scăzut; Costul de a nu face acest lucru este foarte mare într-o încălcare.

Procesul DPIA în șapte etape

Aplicați DPIA unui proiect AI în acești șapte pași:

pas

ce faci?

1. Descriere

Descrieți prelucrarea: ce date, scopul, domeniul de aplicare, fluxul

2. Necesitatea și proporționalitatea

Este AI cu adevărat necesară? Există o modalitate mai puțin intruzivă?

3. Opinia părților interesate

Obține opinia persoanelor/reprezentanților relevanți

4. Identificarea riscurilor

Enumerați posibilele daune aduse persoanelor

5. Evaluarea riscurilor

Notați fiecare risc în funcție de probabilitate și impact

6. Măsuri de atenuare

Proiectați măsuri de precauție pentru fiecare risc, identificați riscul rezidual

7. Aprobare și revizuire

Documentați rezultatul, trimiteți-l spre aprobare, actualizați-l periodic

Prioritizarea riscului: matrice probabilitate-impact

Evaluezi fiecare risc în două dimensiuni: probabilitatea ca acesta să se întâmple și impactul dacă se întâmplă. Combinația celor două dă prioritate.

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>Impact redus

efect mediu

impact mare

probabilitate mare

mediu

înalt

critică

probabilitate medie

scăzută

mediu

înalt

probabilitate redusă

scăzută

scăzută

mediu

Riscurile critice și mari sunt riscuri pentru care proiectul nu ar trebui continuat fără a lua măsuri de precauție. Scopul nu este de a elimina orice risc; este de a reduce fiecare risc la un nivel acceptabil și de a accepta în mod conștient riscul rămas (rezidual).

trei mini cutii

Cazul 1 — DPIA omis. Un lanț de retail implementează un sistem care urmărește comportamentul clienților în magazin cu AI, fără DPIA. Luni mai târziu, o plângere relevă că sistemul a făcut inferențe specifice (sănătate, predicție de sarcină). Nu există un răspuns la întrebarea „de ce nu ai făcut DPIA” din audit. O DPIA de la început ar fi prins acest risc în faza de proiectare și ar fi făcut proiectul în siguranță.

Cazul 2 — Proiect salvat de DPIA. DPIA se realizează pentru sprijinirea recrutării AI într-o bancă. În timpul fazei de identificare a riscului, riscul de părtinire de gen din cauza datelor istorice se dovedește a fi „ridicat”. Ca o atenuare, echipa elimină informațiile de gen din model, atribuie rezultatul testării regulate de părtinire și necesită validare umană. Acum riscul scade la „moderat” și proiectul devine acceptabil. DPIA face proiectul în siguranță în loc să-l omoare.

Cazul 3 — Testul de proporționalitate. O companie vrea să scaneze e-mailurile angajaților pentru „analiza de loialitate” cu AI. În etapa de necesitate/proporționalitate a DPIA, aceasta este considerată a fi prea intruzivă în raport cu scopul; Există alternative mai puțin intruzive. Proiectul nu este aprobat în forma sa actuală. Testul de proporționalitate distinge între „putem” și „trebuie”.

Atenție: DPIA nu este un formular care se completează o singură dată și se pune deoparte. La procesarea modificărilor (date noi, scop nou, instrument nou) DPIA trebuie actualizat. Un DPIA mort este mai înșelător decât nici un DPIA deloc, deoarece oferă o încredere falsă.

Cine face DPIA și registrul de risc relația cu DPIA

O singură persoană nu poate completa DPIA la biroul său; DPIA corectă este un efort de echipă. În mod obișnuit, responsabilul cu protecția datelor efectuează procesul (doer), managerul de conformitate este responsabil în ultimă instanță (responsabil), unitatea de afaceri relevantă descrie prelucrarea, evaluează măsurile tehnice IT/securitate și confirmă temeiul legal. Obținerea opiniilor persoanelor relevante (al treilea pas) nu trebuie neglijată; Cu toate acestea, acesta este pasul cel mai sărit în practică.

Rezultatele DPIA nu stau în vid: riscurile identificate sunt înregistrate în registrul de risc al organizației. Registrul de risc este un grafic în timp real care surprinde toate riscurile deschise, prioritățile acestora, atenuările, vinovații și datele ultimei revizuiri. În acest fel, riscurile unui proiect AI vorbesc aceeași limbă ca managementul general al riscului al organizației și sunt monitorizate în mod regulat.

Zona registrului riscurilor

exemplu

Definirea riscului

Prejudecățile de gen în IA de recrutare

prioritate

înalt

Măsura de atenuare

Extracția variabilei surogat + testarea părtinirii

Responsabil

Responsabil cu protecția datelor

revizuire

la fiecare 3 luni

Sfat: tratați DPIA cu o mentalitate de „jurnal de risc și urmărire”, nu cu o abordare „terminat și uitat”. Dacă a fost implementată o reducere a riscului, riscul rezidual este la un nivel acceptabil - fără o evidență a acestora, DPIA devine un document fereastră.

Șabloane copiabile

MODEL 1 — Pre-screening DPIA: „Este necesar DPIA pentru această utilizare a IA? [descrieți utilizarea]. Evaluați în funcție de cinci factori declanșatori: tehnologie nouă, procesare la scară largă, monitorizare sistematică, date sensibile, luare automată semnificativă a deciziilor. Câți declanșatori există, recomandați DPIA, cu justificare.”

Șablonul 2 — Brainstorming de identificare a riscurilor: „Enumerați posibilele daune aduse oamenilor din acest proiect AI [descrieți proiectul]: scurgere de date, discriminare, judecată greșită, invazia vieții private, lipsă de transparență, devierea scopului. Scrieți un scenariu cu o singură propoziție pentru fiecare prejudiciu. Doar detectează, dar nu contracarați.”

Șablonul 3 — Scorificarea probabilității-impact: „Notați următoarele riscuri [lista riscurilor] ca probabilitate (scăzut/mediu/ridicat) și impact (scăzut/mediu/mari); prioritatea (scăzut/mediu/ridicat/critic) apare pe fiecare rând. Listați critic și ridicat în partea de sus. Prezenți în format tabel."

ȘABLAN 4 — Proiectare de atenuare: „Pentru următorul risc [scrieți riscul], propuneți cel puțin 3 măsuri de atenuare (tehnice, de proces, organizaționale). Estimați nivelul „riscului rezidual” după fiecare măsură. Dacă riscul este încă mare după măsură, indicați că proiectul ar trebui reproiectat.”

Prompt slab / Prompt puternic

SLAB: „Este riscant acest proiect AI?”-> Modelul oferă un răspuns vag „poate”; nu clasifică riscurile, nu prioritizează riscurile, nu produce măsuri. PUTERNIC: „Efectuați un mini DPIA pentru următorul proiect AI: (1) descrieți procesarea, (2) evaluează necesitatea DPIA cu 5 declanșatori, (3) enumera 6 posibile daune aduse persoanelor, (4) punctează fiecare după probabilitate-impact, (5) recomandă reducerea riscului pentru luarea unor decizii critice; treceți la aprobarea legală."-> Modelul produce o schiță de DPIA structurată, acționabilă.

Greșeli comune

  • Efectuarea DPIA după ce tranzacția a început (sau chiar după ce a apărut problema).
  • Omiterea procesării cu risc ridicat care necesită DPIA ca „nu este mare lucru”.
  • Nu enumerarea riscurilor și prioritizarea acestora în funcție de probabilitate și impact.
  • Considerând DPIA „completă” fără a produce măsuri pentru fiecare risc.
  • Sărind peste pasul de necesitate/proporționalitate și spunând „o putem face, așa că hai să o facem”.
  • Completarea DPIA o dată și nu actualizarea acestuia atunci când procesul se schimbă.
  • Aprobarea proiectului fără a documenta în mod clar riscul rezidual (rămanent).

Pe scurt

  • DPIA este o analiză structurată care evaluează impactul unei prelucrări cu risc ridicat asupra persoanelor înainte de a fi inițiată.
  • DPIA este necesară dacă există tehnologie nouă, procesare pe scară largă, monitorizare sistematică, date sensibile sau luare automată a deciziilor semnificative.
  • Procesul constă din șapte etape: identificare, necesitate/proporționalitate, opinia părților interesate, identificarea riscului, evaluare, acțiune, aprobare/revizuire.
  • Riscurile sunt prioritizate cu o matrice probabilitate-impact; Riscurile critice/înalte nu sunt acceptate fără precauții.
  • DPIA nu distruge proiectul, îl face sigur; Este un document viu care trebuie actualizat pe măsură ce procesează modificări.

Sarcina de aplicare

Alegeți o utilizare a inteligenței artificiale pe care organizația dvs. o poate folosi și care poate fi cu risc ridicat (de exemplu, asistență de recrutare, urmărire comportamentală sau scoruri de credit). Mai întâi luați în considerare dacă DPIA este necesară cu cinci declanșatori. Apoi, desfășurați o mini DPIA pentru această utilizare: descrieți procesarea, enumerați cel puțin șase posibile vătămări asupra persoanelor, punctați fiecare pe matricea probabilitate-impact și atribuiți prioritate. Proiectați trei măsuri de atenuare pentru două riscuri critice și mari și estimați nivelul de risc rezidual după măsură. În cele din urmă, rețineți când va trebui actualizat acest DPIA.

lista de verificare

  • [ ] Am evaluat cerința DPIA cu cinci declanșatori.
  • [ ] Am definit prelucrarea (date, scop, domeniul de aplicare, flux).
  • [ ] Am pus la îndoială necesitatea și proporționalitatea.
  • [ ] Am enumerat posibilele daune aduse persoanelor.
  • [ ] Am prioritizat riscurile în matricea probabilitate-impact.
  • [ ] Am proiectat măsuri de atenuare pentru riscuri critice/înalte.
  • [ ] Acum am documentat riscul și am stabilit condițiile de revizuire.